
إن المكون الإضافي Elementor Website Builder لووردبريس عرضة لتنفيذ غير مصرح به لعدة إجراءات AJAX بسبب فقدان فحص الصلاحية في ملف ~/core/app/modules/onboarding/module.php، مما يسمح للمهاجمين بتعديل بيانات الموقع بالإضافة إلى رفع ملفات ضارة يمكن استخدامها لمشروع CVE بواسطة @Sn0wAlice
إضافة منشئ مواقع Elementor لـ WordPress عرضة لتنفيذ غير مصرح به للعديد من إجراءات AJAX بسبب عدم وجود فحص للصلاحية في ملف ~/core/app/modules/onboarding/module.php، مما يسمح للمهاجمين بتعديل بيانات الموقع بالإضافة إلى رفع ملفات ضارة يمكن استخدامها للحصول على تنفيذ التعليمات البرمجية عن بُعد، في الإصدارات 3.6.0 إلى 3.6.2.
| المصادقة | التعقيد | المتجه |
|---|---|---|
| SINGLE | LOW | NETWORK |
| السرية | التكامل | التوفر |
|---|---|---|
| PARTIAL | PARTIAL | PARTIAL |
https://www.wordfence.com/blog/2022/04/elementor-critical-remote-code-execution-vulnerability/
http://packetstormsecurity.com/files/168615/WordPress-Elementor-3.6.2-Shell-Upload.html
| الاسم | الرابط |
|---|---|
| CVE-2022-1329 | CVE-2022-1329 |
| CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit | CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit |
هذا المستودع جزء من مشروع Live Hack CVE. تم إنشاؤه بواسطة Sn0wAlice للأشخاص الذين يهتمون بالأمان ويحتاجون إلى متابعة أحدث الثغرات (CVEs). أتمنى أن تستمتع به، لا تنسَ وضع نجمة على المستودع ومتابعتي على Twitter وGithub.
| CVE-2022-1329-WordPress-Elementor-RCE | CVE-2022-1329-WordPress-Elementor-RCE |